• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

WX3520E V5版无线控制器对接信锐厂商NAC做portal认证错误

2020-08-13提问
  • 0关注
  • 1收藏,1575浏览

问题描述:

对齐方式 靠左 居中 靠右 无线控制器为集中转发模式,认证网段为VLAN 1003,无线控制器通过IP 172.30.0.253 和友商交互认证报文,对接友商portal服务器地址为192.168.98.123。    目前大部分终端能成功认证,但是存在少部分终端认证失败,终端portal界面错误提示“对接设备认证失败”通过抓包分析,发现 portal访问发送了认证请求给AC,AC回复radius,直接回复了ACK_auth 错误代码1  然后认证失败了 通过知了社区知识库查找相关案例,发现部分案例解决方法为AC上开启arp-snooping enable ,在AC上尝试后依然无法认证成功

组网及组网描述:

简化拓扑为 故障终端172.29.3.205-----AP-----二层网络-----无线控制器AC 172.30.0.253 -----核心交换机------三层网络------portal设备 192.168.98.123 抓包文件在附件

最佳答案

粉丝:211人 关注:3人

AC的domain下有配置idle cut吗? 有可能没有配置 到只部分表项残留进而影响新来终端 拿到了以前别人的IP认证 在AC上检查不通过。


一般IDLE CUT需要配置时间和流量 时间为dhcp租约1/3  流量象征性的都可以。


通过在AC上dis portal user all  查找IP地址来确认 比如你案例中的172.29.3.205 有可能以前有人用过这个IP完成了认证 AC表现还留着导致的

host check一定要配置 你这个组网如果不配置这个肯定会存在偶发的终端认证失败,核心原因就是AC不知道终端的IP地址。因为网关不在AC上 AC获取终端IP地址要靠其他方式学习比如ARP,但是如果开启了host check wlan 就可以通过wlan模块学习到ip地址,能解决99%的地址学习问题。这是有充分的实践证明的。祝你好运

肉夹馍再了解一下 发表时间:2020-08-13 更多>>

idle-cut enable 15 10000 domain下有设置,通过dis portal user all 查看到故障终端IP也是没有记录

拔配置线误拔出口网线 发表时间:2020-08-13

那需要debugging portal packet interface Vlan-interface XXX+debugging radius packet

肉夹馍再了解一下 发表时间:2020-08-13

那请问debug怎么发送给你这边?

拔配置线误拔出口网线 发表时间:2020-08-13

*Aug 13 14:53:03:163 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Get the user () portal server url is http://192.168.98.123/?url_id=15356430. *Aug 13 14:53:03:163 2020 WX3540E PORTAL/7/PORTAL_DEBUG: The user (172.29.5.255) redirect success. *Aug 13 14:53:03:178 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to parse HTTP stream. *Aug 13 14:53:03:186 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Get the user () portal server url is http://192.168.98.123/?url_id=15356430. *Aug 13 14:53:03:186 2020 WX3540E PORTAL/7/PORTAL_DEBUG: The user (172.29.5.255) redirect success. *Aug 13 14:53:03:289 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to parse HTTP stream. 172.29.5.255 这个是故障终端,现在测试出现故障时的部分debug信息

拔配置线误拔出口网线 发表时间:2020-08-13

想办法把收集的debug信息都放在日志文件中 需要包含portal+radius部分的

肉夹馍再了解一下 发表时间:2020-08-13

*Aug 13 14:54:27:682 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to create user for no ARP entry for it. (user ip: 172.29.5.255) *Aug 13 14:54:27:682 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Portal send packet length:28 Portal packet head: Type:4 SN:64047 ReqId:0 AttrNum:2 ErrCode:1 UserIP:172.29.5.255 Portal packet attribute list: 按照你上面两条debug命令收集的

拔配置线误拔出口网线 发表时间:2020-08-13

Failed to create user for no ARP entry for it 这看起来是个关键。 用户网关在AC上吗? 集中还是本地转发

肉夹馍再了解一下 发表时间:2020-08-13

网关在核心交换机 AC是集中转发, 开启了arp-snoop 了 ,AC上没有这个arp表,但是arp-snoop有记录

拔配置线误拔出口网线 发表时间:2020-08-13

加一个配置 portal host-check wlan 包好

肉夹馍再了解一下 发表时间:2020-08-13

现在可以了,host-check没测试, 提问前开了arp-snoop没效果,刚刚resat 了arp表,然后就可以了

拔配置线误拔出口网线 发表时间:2020-08-13

host check一定要配置 你这个组网如果不配置这个肯定会存在偶发的终端认证失败,核心原因就是AC不知道终端的IP地址。因为网关不在AC上 AC获取终端IP地址要靠其他方式学习比如ARP,但是如果开启了host check wlan 就可以通过wlan模块学习到ip地址,能解决99%的地址学习问题。这是有充分的实践证明的。祝你好运

肉夹馍再了解一下 发表时间:2020-08-13
0 个回答

该问题暂时没有网友解答

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明